Você pode tentar a Monitor de processo da SysInternals. É ótimo para assistir o que está acontecendo com o sistema de arquivos / registro (embora haja tanta informação que você precisa para pensar em um filtro útil para eliminar a atividade 'normal').
Process Monitor is an advanced monitoring tool for Windows that shows real-time file system, Registry and process/thread activity.